如果你的採購或安全團隊正在對電子簽名平台進行供應商盡職審查,SOC 2 Type II 報告幾乎必然在證據清單上。本指南說明這份報告究竟證明了什麼、如何真正審閱它而不是只確認它存在,以及當買方是加拿大企業時這項工作有何不同——SOC 2 在加拿大不是法律要求,但 PIPEDA(《個人信息保護與電子文件法》)的義務是真實存在的。本文為一般資訊,不構成法律或審計意見。
簡短回答:索取報告,然後真正讀一遍
主流電子簽名供應商通常是總部位於美國的 SaaS 公司,這類供應商會委託 SOC 2 審計,並在保密協議(NDA)下分享報告,而不是公開發布。正確的審計姿態是:透過你的客戶團隊或供應商的信任頁面索取當前報告,然後在把它計為證據之前,核實它是否達到你的審閱標準。
三件事決定一份報告能否通過嚴謹的加拿大企業審計:
- 範圍與期間。 報告必須涵蓋你的風險評估所關注的信任服務準則(Trust Services Criteria)——通常是安全性(Security),外加可用性(Availability)或保密性(Confidentiality)——且其審計期間足夠近,能用銜接函(bridge letter)涵蓋至今的空檔。
- 審計意見與例外事項。 無保留(乾淨)的審計意見是理想結果。例外事項並非自動出局的理由,但每一項都需要有據可查的整改和風險決策。
- 互補用戶實體控制(CUEC)。 SOC 2 報告會列出 CUEC——必須由客戶方運行、供應商的控制才能生效的那些控制。如果你方無人認領這些控制,你就沒有繼承到這份保證。
任何一項檢查不過關,這份報告就只是一份文件,而不是證據。
SOC 2 Type II 實際涵蓋什麼
SOC 2 是由美國註冊會計師協會(AICPA)制定的鑒證框架,建立在信任服務準則之上。它不是政府認證——由獨立的 CPA 事務所就供應商的控制是否設計恰當、以及(就 Type II 而言)在既定期間內是否有效運行發表意見。
報告分兩類,區別很重要:
- Type I 涵蓋單一時間點的控制設計。它告訴你供應商建對了東西,但不能證明這些東西持續有效。
- Type II 涵蓋一段期間(通常六至十二個月)的運行有效性,並有審計師的測試作支撐。這就是為什麼企業安全審查壓倒性地要求 Type II。
SOC 2 也並非無所不包。它是一種控制鑒證——不是滲透測試結果,不是對受監管場景適用性的法律判定,也不能替代對數據駐留、子處理方和合約條款的審查。成熟的盡職審查會把 SOC 2 與 ISO 27001 認證、滲透測試摘要以及協議文本打包在一起審。
加拿大語境:SOC 2、PIPEDA 與跨境數據
加拿大法律並不要求 SaaS 供應商持有任何 SOC 2 報告——該框架源自美國。加拿大企業接受 SOC 2,是因為它是企業級 SaaS 保證事實上的通用語言,其控制域(存取管理、變更管理、監控、可用性)與各地安全團隊評估風險的方式高度對應。
在 PIPEDA 之下,機構對其轉移給第三方處理方(包括跨境處理方)的個人資料仍然負有問責責任,並必須透過合約或其他手段提供相當水平的保護。對於託管着僱傭協議、客戶合約和身份數據的簽署平台,審查要從報告延伸到:
- 數據儲存在哪裏、哪些子處理方參與處理——因為跨境傳輸的問責在你這邊。
- 保留與刪除條款——因為文件簽完,PIPEDA 的問責並不結束。
- 合約中的洩漏通知承諾與時限。
- 適用於你所在機構的省級要求,例如魁北克第 25 號法律(Law 25)。
SOC 2 證據支撐上述分析,但不能取而代之。乾淨的報告告訴你存取控制經過測試;它不會告訴你 PIPEDA 義務已經履行。關於跨司法管轄區規則如何影響平台選型,請參閱我們的電子簽名平台買家的 eIDAS 核實指南。
在 SOC 2 Type II 報告中審什麼
對照下面的決策表審閱報告——每一行都標出了審計中「只看封面、跳過實質」的典型翻車點。
電子簽名平台如何融入你的供應商盡職審查流程
評估任何簽署平台都遵循高風險 SaaS 的標準流程,只多一項:證據要到文件級,而不只是基礎設施級。
- 盡早索取當前報告。 SOC 2 報告在 NDA 下分發;把這一步排進採購時間線,而不是到安全審查時才發現。
- 把報告與文件級證據配對。 SOC 2 涵蓋的是平台的控制,不是某一份具體協議的證據鏈。後者請參閱如何驗證簽名及其簽署證據,以及完成證書如何記錄誰在何時、從何處簽署。
- 把審查年度化。 Type II 報告的期間有限。把報告更新、銜接函與 CUEC 再確認放進年度循環。
- 把例外事項記錄在案。 如果審查發現缺口,審計記錄應體現你做了什麼決定、為什麼。
同樣的紀律適用於其他框架。我們關於面向美國與亞太團隊的電子簽名審計追蹤的綜述,涵蓋了你應向任何保管已簽協議的平台索取的證據鏈要求。
替代平台必須提供什麼
如果你的評估包含其他電子簽名平台——出於成本、區域覆蓋或數據駐留的考慮——SOC 2 的門檻不應降低。無論最終選哪家,對等的證據組合是一樣的:涵蓋你所關注控制的獨立鑒證(SOC 2、ISO 27001 或同等級別)、每份已簽文件有據可查的審計追蹤、數據駐留與子處理方的透明度,以及支撐你私隱義務的合約條款。拿不出當前、獨立證據的平台,是在讓你用營銷話術代替保證。如需結構化的對比方法,請參閱我們關於何時對比電子簽名替代方案的指南。
加拿大企業團隊的 SOC 2 審查清單
在任何簽署平台供應商檔案簽字放行之前,先跑一遍這份清單:
- [ ] 已取得當前的 SOC 2 Type II 報告(不是 Type I,不是營銷摘要)並歸檔。
- [ ] 意見為無保留,或每項例外都有記錄在案的整改和風險接受。
- [ ] 審計期間足夠近;銜接函涵蓋至今的空檔。
- [ ] 範圍內的信任服務準則與你的風險評估一致,包括針對合約數據的保密性。
- [ ] 每項 CUEC 都對映到具名的內部控制責任人。
- [ ] 已識別分服務機構剔除項,並確認需繼承的控制。
- [ ] 已對照 PIPEDA 與適用的省級法律審查數據駐留、子處理方清單、保留、刪除與洩漏通知條款。
- [ ] 文件級證據(審計追蹤、完成證書)已在真實信封上實測,而非只看描述。
- [ ] 已排定年度複審;供應商檔案記錄了誰在何時審了什麼、做了什麼決定。
供應商保證與簽署證據:Nota Sign
審計師真正的問題從來不是「你用哪家平台」,而是「給我看證據」。法大大(FaDaDa)旗下的全球電子簽名平台 Nota Sign 在文件級作答:每份完成的協議都帶有簽署人身份驗證、可信時間戳和防篡改的審計追蹤,你可以把它匯出,與供應商檔案一併交給審計師。產品背後是法大大——IDC 連續多年評為中國電子簽名市場第一——簽名法律效力涵蓋 100 多個國家和地區,區域化數據中心讓數據駐留的答案具體而非含糊。
Nota Sign 持有 SOC 2 鑒證,因此能通過你清單上的第一關——但仍請索取當前報告,並照上面的清單核對其期間、範圍與 CUEC;正是這一步審閱,把供應商的宣稱變成審計證據。商務上不收取席位費——當審計橫跨法務、採購與 IT 時尤其實用——中型市場或企業買家還可以洽談定制方案。聯絡 Nota Sign 團隊,索取供你審查的證據組合。









